09/09/2025
Engenharia social não invade sistemas; ela sequestra decisões.
Golpes em alta: BEC (fraude de cobrança ou troca de conta bancária), quishing (QR code que leva a páginas falsas), vishing e smishing (ligações e SMS), malvertising (anúncios que imitam sites), consent phishing (botão “continuar com Google/Microsoft” para obter acesso via OAuth), MFA fatigue (bombardeio de confirmações do 2FA), domínios parecidos/homógrafos (paypaI.com não é paypal.com) e deepfakes de voz.
Sinais combinados: urgência, pedido fora do canal usual, mudança de conta/pix e exigência de sigilo. Se aparecer, trate como incidente.
Como se proteger:
• Use MFA resistente a phishing (chave FIDO2 ou passkey) e evite aprovar notificações sem number matching.
• Não autorize apps desconhecidos no “continuar com…”. Revise permissões da sua conta regularmente.
• Digite o endereço do site em vez de abrir links/QR e confira o domínio.
• Desconfie de anexos .iso, .img, .scr, .apk e de arquivos que pedem macros.
• No e-mail corporativo, habilite SPF, DKIM e DMARC; use banner de remetente externo e botão “reportar phishing”.
• Crie política de dupla checagem por canal alternativo antes de pagamentos ou troca de dados e faça simulações periódicas.
Regra de ouro: mude de canal e ganhe tempo, a maioria dos golpes morre aí.
Salve e compartilhe com quem precisa do alerta. Ruah Publitech.